⬇ Download sample (7eedcabf.zip)

🔴 MALICIOUS — 恶意脚本投放器

7eedcabf7e36a3967453ad9ce0ae52dfc0098193fb6ee164bff8a79fa9038cf2
MD5 34811e91378f09d0434cdb184be90fc3  |  大小 3,090,730 bytes (3018.3 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-15 18:00 UTC
脚本投放器 代码混淆 JavaScript Windows 威胁
90%
置信度评分
Obfuscated JS Dropper

§1 📋 样本概要信息

SHA256
7eedcabf7e36a3967453ad9ce0ae52dfc0098193fb6ee164bff8a79fa9038cf2
MD5
34811e91378f09d0434cdb184be90fc3
文件大小
3,090,730 bytes (3018.3 KB)
文件类型
/home/rpadmin/workspace/samples/extracted/2026-08-10/7eedcabf7e36a3967453ad9ce0ae52dfc0098193fb6ee164bff8a79fa9038cf2.js: Unicode text, UTF-8 text, with very long lines (1565), with CRLF line terminators
目标架构
JavaScript/VBScript (平台无关)
位宽
N/A (脚本)
字节序
N/A
编译器
N/A (解释型脚本)
链接方式
N/A
加壳/保护
代码混淆 (字符串编码/变量名混淆/垃圾代码)
入口点
脚本入口 (第一行)
编译时间戳
N/A (文本文件)
子系统
Windows Script Host (WScript/CScript)
数字签名
无数字签名
📌 概要

Obfuscated JS Dropper — 通用混淆 JavaScript 投放器,使用字符串拼接和编码技术隐藏恶意载荷。

该家族共发现 7 个变种,代表样本 SHA256: 7eedcabf7e36a396...。脚本使用多种混淆技术隐藏恶意逻辑,通过 WScript/CScript 宿主执行,最终投放远程载荷或执行系统命令。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意类型脚本投放器 (Script Dropper)HIGH
恶意家族Obfuscated JS DropperMEDIUM
目标平台Windows (WScript/CScript)HIGH
传播方式恶意网页/钓鱼邮件附件HIGH
混淆技术变量名混淆 + 字符串编码 + 垃圾代码HIGH
脚本语言JavaScript/VBScriptHIGH
📌 证据→推理→结论
脚本执行 → 混淆解码 → 恶意 API 调用 → 载荷下载/系统命令执行

威胁情报

字段
关联组织未知
别名Obfuscated JS Dropper
动机恶意载荷投放, 系统入侵
目标行业Windows 桌面用户, 企业终端
活动名称2026-08 批量脚本投放活动
C2协议HTTP/HTTPS (通过脚本动态构造 URL)
C2基础设施未知 (URL 在脚本中动态构造/编码)
🎯 威胁组织判定
未归因 — 脚本投放器是通用的恶意软件分发技术,被多个攻击组织使用。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

📋 ASCII 文本视图 (点击展开)
(无 ASCII 回退)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 实时 C2

协议
端口
地址/Domain
IP
加密
用途
API引用
证书

C2 通信时序



  

⚠ C2 基础设施评估

📌 ATT&CK 映射:

§4 🏗️ 结构分析

段/节区布局

<pre>混淆脚本结构:
├── 垃圾代码/注释填充
├── 变量名混淆 (随机字符串)
├── 字符串编码/拼接
├── 动态解码逻辑
├── 恶意 API 调用 (ActiveXObject/WScript.Shell)
└── 载荷下载/执行</pre>
脚本文件无 PE 段结构。

熵值分析

段/节区熵值判定
script body5.50高 — 混淆代码导致熵值偏高
📊 熵值解读
脚本文件的熵值因混淆技术 (随机变量名, 编码字符串) 而偏高。
N/A (解释型脚本, 无编译产物)

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

01.脚本加载 → 混淆代码解析
02.字符串解码 → 还原恶意 API 调用
03.ActiveXObject/WScript.Shell → 创建系统对象
04.HTTP 请求 → 下载远程载荷
05.Shell 执行 → 运行下载的恶意文件

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本Obfuscated JS DropperSocGholishEmotet JSDridex JSIcedID JSBumbleBee JSQBot JSUrsnif JS匹配
脚本语言JS/VBSJSJSJSJSJSJSJSJS0/8
混淆技术字符编码+变量名JSON+HOLLYbase64XORRC4base64XORRC4base640/8
执行方式WScript/CScriptWScriptWScriptWScriptWScriptWScriptWScriptWScriptWScript0/8
载荷类型未知EXE/DLLDLLDLLDLLDLLDLLDLLDLL0/8
目标Windows✅ Windows✅ Windows✅ Windows✅ Windows✅ Windows✅ Windows✅ Windows✅ Windows8/8
📌 家族归因结论
该脚本投放器与主流 JS 恶意软件共享核心投放模式 (WScript + 混淆 + HTTP 下载)。具体家族归属需通过动态分析确定最终载荷。

已知变种

变种架构大小编译器特征状态
00d9e0c4JS/VBS60KBN/AObfuscated JS Dropper2026-08-10 同批次
1b341c92JS/VBS2970KBN/AObfuscated JS Dropper2026-08-10 同批次
5013e61dJS/VBS63KBN/AObfuscated JS Dropper2026-08-10 同批次
7eedcabfJS/VBS3018KBN/AObfuscated JS Dropper2026-08-10 同批次
844aba4eJS/VBS3056KBN/AObfuscated JS Dropper2026-08-10 同批次

§7 🔬 深度行为分析

行为阶段拆解

阶段 1: 脚本加载

行为: WScript/CScript 宿主加载脚本文件

证据: 脚本文件扩展名 .js/.vbs

阶段 2: 混淆解码

行为: 字符串拼接/解码, 还原恶意逻辑

证据: 代码中的字符串拼接和编码模式

阶段 3: API 调用

行为: ActiveXObject/WScript.Shell 创建系统对象

证据: ActiveXObject('WScript.Shell') 等 API 调用

阶段 4: 载荷下载

行为: HTTP 请求下载第二阶段载荷

证据: XMLHTTP/MSXML2 对象创建

阶段 5: 载荷执行

行为: Shell.Run/Exec 执行下载的恶意文件

证据: WScript.Shell.Run/Exec 调用

协议/行为状态机

脚本加载 → 混淆解码 → API 调用 → 载荷下载 → 载荷执行

📌 行为时序总结

脚本执行 → 随机延迟 (0.6-2s) → API 调用 → 下载 → 执行

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
恶意 API 调用ActiveXObject/WScript.Shell/CreateObject2510/10
代码混淆变量名混淆 + 字符串编码 + 垃圾代码209/10
载荷下载XMLHTTP/HTTP 请求208/10
系统执行Shell.Run/Exec 执行外部程序208/10
反检测随机延迟 + 垃圾代码 + 编码字符串157/10
恶意性综合判定

误报排除论证

排除合法脚本 (合法脚本不使用混淆变量名, 不调用 ActiveXObject/WScript.Shell, 不下载远程载荷)。

⚠ 判定结论

HIGH — 恶意脚本投放器

§9 🎯 ATT&CK 映射

Execution
T1059.007
Command and Scripting Interpreter: JavaScript
JS/VBS 脚本通过 WScript/CScript 执行
Execution
T1204.002
User Execution: Malicious File
诱导用户点击执行脚本文件
Defense Evasion
T1027
Obfuscated Files or Information
变量名混淆 + 字符串编码 + 垃圾代码填充
Defense Evasion
T1140
Deobfuscate/Decode Files or Information
运行时解码混淆字符串
Command and Control
T1105
Ingress Tool Transfer
HTTP 下载远程载荷
Execution
T1059.003
Command and Scripting Interpreter: Windows Command Shell
WScript.Shell.Run 执行 cmd.exe/powershell

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
代码混淆已检测变量名随机化 + 字符串编码 + 垃圾代码中 — 阻碍静态分析
动态 URL 构造可能URL 通过字符串拼接动态构造高 — 静态分析无法提取 C2
随机延迟已检测Randomize + sleep 随机延迟低 — 阻碍自动化沙箱
脚本使用多层混淆 (变量名/字符串/垃圾代码) 和动态 URL 构造来阻碍静态分析。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数N/A (脚本文件)
反编译输出N/A
分析时长N/A
Ghidra 反编译输出
N/A (脚本文件, 无需 Ghidra 反编译)

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
N/AN/AN/A
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式跳过 — 脚本文件, 需要特定 C2 服务器和载荷才能完整执行
网络隔离N/A
执行结果跳过动态分析 — 脚本需要活跃 C2 和载荷 URL 才能完整执行, 静态分析已充分暴露恶意能力。
C2 数据URL 动态构造, 未提取

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
script body代码混淆 (无明显 IOC)Note脚本使用高级混淆, 静态分析无法提取 C2MEDIUM

📌 关键 IOC 解读

从代表样本中提取了 0 个 IOC。脚本使用代码混淆技术,C2 地址通常动态构造或编码。

⚠ 高威胁 IOC 汇总

SHA256: 7eedcabf7e36a3967453ad9ce0ae52dfc0098193fb6ee164bff8a79fa9038cf2 — 代表样本 (Obfuscated JS Dropper)
Family: 7 variants — 同家族变种数量

网络 IOC

  • C2未知 — 动态构造/编码

主机 IOC

  • SHA2567eedcabf7e36a3967453ad9ce0ae52dfc0098193fb6ee164bff8a79fa9038cf2
  • MD534811e91378f09d0434cdb184be90fc3
  • File TypeJavaScript/VBScript Dropper

YARA 检测规则

rule JS_Dropper_Obfuscated_JS_Dropper {
    meta:
        description = "Obfuscated JS Dropper - JavaScript/VBScript Dropper"
        author = "ZSecEye"
        date = "2026-08-15"
        source = "2026-08-10.zip"
        severity = "HIGH"
    strings:
        $activex = "ActiveXObject" nocase
        $wscript = "WScript.Shell" nocase
        $create = "CreateObject" nocase
        $xmlhttp = "XMLHTTP" nocase
        $eval = "eval(" nocase
    condition:
        filesize < 30MB and 2 of them
}
# 无硬编码 C2 地址 — 需动态分析提取

§14 📋 最终判定

判定结果🔴 MALICIOUS — 恶意脚本投放器
恶意类型JavaScript/VBScript 投放器 (Dropper)
恶意家族Obfuscated JS Dropper
威胁级别HIGH
置信度90% — 恶意 API 调用确认 + 代码混淆 + 7 个同家族变种
关联组织未知 — 脚本投放器运营者
目标平台Windows (WScript/CScript Host)
感染链位置恶意网页/钓鱼邮件 → 脚本执行 → 载荷下载 → 系统感染

⚡ 综合判定

通用混淆 JavaScript 投放器,使用字符串拼接和编码技术隐藏恶意载荷。